View a markdown version of this page

Configuration des autorisations entre ECR et ECR PTC entre comptes - Amazon ECR

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration des autorisations entre ECR et ECR PTC entre comptes

La fonction de cache d'extraction d'Amazon ECR vers Amazon ECR (ECR vers ECR) permet la synchronisation automatique des images entre les régions, les AWS comptes ou les deux. Avec ECR vers ECR PTC, vous pouvez envoyer des images vers votre registre Amazon ECR principal et configurer une règle de cache d'extraction pour mettre en cache les images dans les registres Amazon ECR en aval.

Politiques IAM requises pour l'extraction du cache entre comptes ECR entre comptes

Pour mettre en cache des images entre les registres Amazon ECR de différents AWS comptes, créez un rôle IAM dans le compte en aval et configurez les politiques de cette section pour fournir les autorisations suivantes :

  • Amazon ECR a besoin d'autorisations pour extraire des images du registre Amazon ECR en amont en votre nom. Vous pouvez accorder ces autorisations en créant un rôle IAM, puis en le spécifiant dans votre règle de cache d'extraction.

  • Le propriétaire du registre en amont doit également accorder au propriétaire du registre de cache les autorisations nécessaires pour extraire les images dans les politiques de ressources.

Création d'un rôle IAM pour définir les autorisations d'extraction du cache

L'exemple suivant illustre une politique d'autorisations qui accorde à un rôle IAM l'autorisation d'extraire des images du registre Amazon ECR en amont en votre nom. Lorsqu'Amazon ECR assume le rôle, il reçoit les autorisations spécifiées dans cette politique.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "ecr:GetDownloadUrlForLayer", "ecr:GetAuthorizationToken", "ecr:BatchImportUpstreamImage", "ecr:BatchGetImage", "ecr:GetImageCopyStatus", "ecr:InitiateLayerUpload", "ecr:UploadLayerPart", "ecr:CompleteLayerUpload", "ecr:PutImage" ], "Resource": "*" } ] }

Création d'une politique de confiance pour le rôle IAM

L'exemple suivant illustre une politique de confiance qui identifie le cache d'extraction Amazon ECR comme le principal de AWS service pouvant assumer le rôle.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "pullthroughcache.ecr.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Création d'une politique de ressources dans le registre Amazon ECR en amont

Le propriétaire du registre Amazon ECR en amont doit également ajouter une politique de registre ou une politique de référentiel pour accorder au propriétaire du registre en aval les autorisations nécessaires pour effectuer les actions suivantes.

Note

La politique de ressources suivante n'est requise que pour les configurations d'extraction de cache entre comptes ECR entre comptes. Pour un même compte et entre régions, vous n'avez besoin que de la politique de rôle IAM et de la politique de confiance décrites dans les sections précédentes. L'autorisation principale du compte racine n'est pas requise lorsque les registres en amont et en aval se trouvent dans le même AWS compte.

{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:root" }, "Action": [ "ecr:BatchGetImage", "ecr:GetDownloadUrlForLayer", "ecr:BatchImportUpstreamImage", "ecr:GetImageCopyStatus" ], "Resource": "arn:aws:ecr:region:111122223333:repository/*" }